Simulation de violation d'application web

Un projet de sécurité web axé exclusivement sur les défis, combinant la découverte de surfaces cachées, l'extraction de données par injection et des scénarios de prise de contrôle de compte en chaîne.

Cybersecurity EngineerCybersécurité

💡 Ce tutoriel est traduit par l'IA à partir de la version anglaise. Pour voir la version originale, vous pouvez cliquer ici

Introduction

Ce projet intermédiaire composé uniquement de défis teste votre capacité à relier reconnaissance et exploitation Web en scénarios d’intrusion cohérents. Sur trois applications locales, vous découvrirez une interface d’administration cachée, extrairez des données par injection SQL et enchaînerez des failles d’autorisation et de modèle pour simuler une prise de contrôle de compte.

Le cours privilégie une exécution fondée sur les preuves : chaque étape produit un indice, un cookie, un enregistrement ou un résumé précis pour l’étape ou l’analyste suivant. Tous les hôtes, comptes, dossiers clients et secrets sont fictifs et confinés à la VM de formation.

Ce que vous apprendrez

  • Fuzzer l’en-tête Host avec ffuf pour découvrir un hôte virtuel d’administration caché
  • Énumérer les chemins sensibles avec Gobuster et isoler un paramètre de débogage
  • Regrouper l’hôte, le chemin et le paramètre dans une URL d’entrée réutilisable
  • Confirmer une injection SQL par une erreur et contourner une connexion vulnérable avec curl
  • Énumérer et extraire une table SQLite ciblée avec sqlmap
  • Établir et conserver une session authentifiée à faibles privilèges dans un fichier de cookies
  • Exploiter une faille IDOR pour récupérer un jeton d’élévation de privilèges
  • Enchaîner la promotion de rôle et l’injection de modèle côté serveur pour récupérer un secret administrateur simulé

À qui s’adresse ce cours

Ce cours s’adresse aux personnes ayant déjà pratiqué la reconnaissance Web élémentaire, les requêtes HTTP, l’injection SQL et les tests de contrôle d’accès, et qui souhaitent un projet autonome de simulation d’intrusion. Il convient aux futurs pentesteurs, analystes en sécurité applicative et défenseurs qui veulent comprendre comment plusieurs faiblesses Web se combinent.

Prérequis : Être à l’aise avec un shell Linux, les requêtes et en-têtes HTTP, les cookies et sessions, l’énumération de répertoires et d’hôtes virtuels, les notions d’injection SQL et les tests d’autorisation élémentaires.

Environnement d’apprentissage : Une VM LabEx Ubuntu 22.04 avec trois applications Web locales simulées en Flask/Python et des outils tels que ffuf, Gobuster, curl, sqlmap et SQLite.

Questions fréquentes

S’agit-il d’un cours guidé pour débutants ?

Non. Il comprend trois évaluations sous forme de défis. Les exigences et les artefacts attendus sont précisés, mais vous devez construire, dépanner et enchaîner les commandes vous-même.

Vais-je attaquer de vrais sites ou comptes ?

Non. Toutes les cibles Web s’exécutent localement sur 127.0.0.1, et les domaines, identifiants, dossiers clients, jetons et secrets sont des données d’entraînement fictives.

Quelles vulnérabilités vais-je réellement pratiquer ?

Vous pratiquerez la découverte d’hôtes virtuels et de chemins cachés, la confirmation d’une injection SQL par erreur, le contournement d’authentification et l’extraction contrôlée de données, la divulgation de jeton par IDOR et l’injection de modèle côté serveur. Les laboratoires ne comprennent pas d’exercice XSS.

Quelles preuves vais-je produire ?

Vous enregistrerez un point d’entrée caché réutilisable, un cookie authentifié et un enregistrement de base de données sélectionné, ainsi qu’un résumé de prise de contrôle documentant la session à faibles privilèges, le jeton de promotion et le secret administrateur récupéré.

Enseignant

labby
Labby
Labby is the LabEx teacher.